MA 06:56

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva

A Microsoft foltozókeddje: 79 sebezhetőség, köztük 2 nulladik napi foltozva
Márciusban újabb, havi hibajavító keddet tartott a Microsoft, amely során összesen 79 biztonsági problémát javítottak. Ezek között két zéró napos sérülékenység is szerepelt, amelyeket már nyilvánosan ismertettek; az egyik egy súlyos SQL Server jogosultságemelési hiba, a másik pedig .NET szolgáltatásmegtagadási (Denial of Service) sebezhetőség volt. Meglepő módon azonban egyiket sem használták ki aktívan a javítások megjelenése előtt.

A javított sebezhetőségek fő típusai

A Microsoft szerint a mostani hibajavító kedd során az alábbi típusokban születtek javítások:
– Jogosultságemelés: 46 eset
– Biztonsági funkció megkerülése: 2 eset
– Távoli kódfuttatás: 18 eset
– Információkiszivárogtatás: 10 eset
– Szolgáltatásmegtagadás: 4 eset
– Megtévesztéses támadás: 4 eset

Ráadásul három kritikus sebezhetőség is napvilágra került, ezek közül kettő távoli kódfuttatás volt, a harmadik pedig információkiszivárogtatás.

Zéró napos hibák javítása

A két fő zéró napos hibát már nyilvánosan ismertették, még mielőtt hivatalos hibajavítás készült volna hozzájuk. Az egyik a Microsoft SQL Serverben található jogosultságemelési hiba, amely lehetővé tette, hogy egy támadó SQL Admin-jogosultságokat szerezzen, ha hálózaton keresztül hozzá tudott férni a rendszerhez. A felfedező, Erland Sommarskog a problémát eredetileg egy szakcikkben ismertette.

A másik zéró napos hiba egy .NET-könyvtárban található, és szolgáltatásmegtagadást tesz lehetővé jogosulatlan támadók számára, hálózaton keresztül. Itt az ok a határértéken túli olvasási művelet volt a rendszerben. Ezt a hibát egy anonim kutató jelentette.

Microsoft Office sebezhetőségei: veszélyben az előnézeti ablak

Két távoli kódfuttatási hibát is sikerült elhárítani a Microsoft Office-ban, amelyek mindkettő veszélyt jelenthet már az előnézeti ablakon keresztül is. Ezért minden felhasználónak kiemelten fontos, hogy a lehető leghamarabb frissítse Office-alkalmazásait.

Külön figyelemre méltó a Microsoft Excel információkiszivárogtatási hibája, mert a támadók akár a Microsoft Copilot MI segítségével is tudnak adatokat kimenteni a rendszerből. Ha egy támadónak sikerül kihasználnia ezt a hibát, a Copilot Agent üzemmód automatikusan továbbíthat kényes információkat, nulla kattintással, pusztán hálózati kommunikáció révén.


Más gyártók is javításokat adtak ki

Márciusban egyéb vállalatok is jelentős frissítésekkel jelentkeztek. Az Adobe különféle termékeihez adott ki javításokat, köztük a Commerce, az Illustrator, a Substance 3D Painter, az Acrobat Reader és a Premiere Pro programokhoz, de ezek közül egyiket sem használták ki aktívan.

A Cisco szintén számos termékéhez adott ki biztonsági csomagot, míg a Fortinet a FortiOS-hez, a FortiPAM-hez és a FortiProxy-hoz, a HPE pedig az Aruba Networking AOS-CX-hez. A Google is foltozott egy Qualcomm kijelzőkomponensben felfedezett, aktívan támadott zéró napos hibát.

Az SAP több termékéhez is adott ki javítást, köztük két kritikus sebezhetőség elhárításával.

Mely rendszerek érintettek?

A márciusi Microsoft hibajavító kedden számos rendszer és komponens érintett volt. A hibák listája az egyszerűbb, például az Azure IoT Explorer megtévesztéses támadási hibájától, az SQL Server súlyos jogosultságemelési hibáján és az Office-exploitokon át mindenre kiterjedt – beleértve a Windows kernelét, a Windows Shell Linket, a Windows SMB-kiszolgálót, a Hyper-V-t, a Winlogont, valamint az NTFS- és ReFS-fájlrendszereket is.

Ráadásul a Microsoft Devices Pricing Programban, az Azure Compute Gallery-ben, az Office SharePoint-szerveren és különböző Windows-komponensekben is fontos frissítéseket hajtottak végre. A kritikus hibák között olyanok is szerepelnek, mint a távoli kódfuttatás lehetősége az Office-ban, vagy súlyos információk kiszivárgásának kockázata.

Frissítés fontossága

A mostani kiadásokban a Microsoft nagy hangsúlyt fektetett az időben történő és pontos hibajavításokra. Bár a zéró napos hibákat nem használták ki aktívan, a gyors frissítés minden felhasználó és vállalat számára elengedhetetlen – különösen az Office, az SQL Server vagy a .NET-alapú szolgáltatások esetén. A valóság azonban meglepő lehet, ugyanis legtöbbször nem a hangzatos, médiában szereplő hibákon keresztül érkezik a támadás, hanem például jogosultságemelési hibák szürkezónáiban. Ezért érdemes a teljes rendszert naprakészen tartani.

Az összefoglaló lista minden egyes érintett komponensről elérhető a Microsoft hivatalos oldalán, így minden rendszergazda meggyőződhet arról, hogy az általa használt megoldások érintettek-e, és szükséges-e azonnali frissítés.

2025, adminboss, www.bleepingcomputer.com alapján

  • Te szerinted mennyire lehet megbízni a nagy tech cégek gyors hibajavításaiban?
  • Te mindig azonnal telepíted a biztonsági frissítéseket, vagy inkább kivársz?


Legfrissebb posztok

MA 08:02

Az igazságügyi szakértők új csodafegyvere: MI és a lárvák

A bomló holttesteken nyüzsgő lárvák látványa nem túl gyomorkímélő, de a helyszínelők számára ezek az apró élőlények kulcsfontosságú bizonyítékok lehetnek...

MA 07:46

Az X Money felkavarja a fizetési piacot, száguld a Dogecoin

💵 Elon Musk bejelentette, hogy áprilisban indul az X Money, az X (korábban Twitter néven ismert) új fizetési szolgáltatása...

MA 07:37

Az Amazon letiltja a Perplexity MI‑vásárlóbotjait

Már tavaly novemberben is betelt a pohár: az Amazon nekiment a Perplexity nevű MI‑startupnak, és megtiltotta, hogy a Comet nevű MI‑böngészője engedély nélkül a felhasználók helyett vásároljon a webáruházukban...

MA 07:28

Az új Windows 10-frissítés megérkezett: fontos biztonsági javításokkal

🛠 A Microsoft kiadta a Windows 10 KB5078885 kumulatív biztonsági frissítést, amely számos fontos sebezhetőséget orvosol, köztük két aktívan kihasznált nulladik napi sérülékenységet, valamint egy olyan problémát, amely megakadályozta egyes eszközök leállítását vagy hibernálását...

MA 07:19

Az égből csapódó meteor hasította át egy német ház tetejét

Egyedülálló égi látványosságnak lehettek szemtanúi Németország és több szomszédos ország lakói vasárnap este, amikor egy meteor hatalmas tűzgömbbé vált az égen, majd látványos robbanással végződött...

APP
MA 07:11

APPok, Amik Ingyenesek MA, 3/11

Fizetős iOS appok és játékok, amik ingyenesek a mai napon.     Mutazione (iPhone/iPad)A Mutazione egy kalandjáték, amelyben egy kisváros különös lakóinak mindennapi élete és magánéleti drámái összefonódnak természetfeletti eseményekkel...

MA 07:10

Az olcsó mobiloknak vége? Jön az OnePlus–Oppo drágulás!

Kína két népszerű mobilgyártója, a OnePlus és az Oppo hamarosan emeli néhány elérhetőbb okostelefonjának árát...

MA 07:01

Az Intel nagy dobása: végre villámgyors a titkosított adatfeldolgozás

Jellemző példa erre, hogy ma már sokan tartanak attól, mit osztanak meg egy felhőalapú MI-vel, vagy attól is tartanak, hogy érzékeny genetikai adataik idegen kezekbe kerülnek...

MA 06:47

Az NVIDIA-gyorsított Lenovo ThinkStation teszten: mire képes az új MI-gép?

Érdemes megérteni, hogy a Lenovo legújabb SFF (small form factor) munkaállomása, a ThinkStation PGX, nemcsak mérnöki bravúr, hanem komoly stratégiai döntés is...

MA 06:37

A nagy állami adatcirkusz: félmilliárd amerikai adat egy pendrive-on?

📁 Na, most aztán forr a levegő az USA-ban: egy DOGE-mérnök állítólag elcsente a Társadalombiztosítási Hivatal (Social Security Administration, SSA) adatbázisát egy apró pendrive-on – és benne több mint 500 millió élő és elhunyt amerikai minden féltve őrzött adata...

MA 06:28

A mesterséges intelligencia okozta mentális kimerültség hódít a munkahelyeken

Például azok a dolgozók, akik munka közben túl sok MI-eszközt használnak, fokozottan ki vannak téve a mentális fáradtságnak...

MA 06:19

Az online fogadás trónharca: Kalshi kontra Polymarket

💰 Amikor az online előrejelző piacok berobbantak a köztudatba, senki sem gondolta volna, hogy két ilyen karakteres rivális vág bele a jövő fogadásaiért folyó harcba...

MA 06:05

Történelmi események a mai napon (Március 11.)

Rövid utazás a múltba: ezen a napon történt Litvánia függetlenségének kikiáltása, a madridi vonatrobbantások tragédiája, és az utolsó brit királyi vétó...

kedd 18:01

Az X 800 millió fiókot törölt, mégis tombolnak a kamu-fiókok

Brutális mennyiségű, összesen 800 millió felhasználói fiókot törölt az X 2024-ben – és most kapaszkodj meg, mindezt mindössze egy év alatt!..

kedd 17:58

Az űr mégsem üres: a sötét energia széttépi a világegyetemet

Fontos kérdés, hogy mi maradna, ha eltávolítanánk az univerzum legüresebb régióiból minden anyagot: a hagyományos atomokat, a neutrínókat, a sötét anyagot, a kozmikus sugárzást és minden más sugárzási formát...

kedd 17:39

Az Adobe MI‑asszisztense átírja a Photoshop szabályait

Az Adobe új MI‑asszisztenst jelentett be, amelynek béta verziója mostantól elérhető a Photoshopban, és weben, valamint mobilalkalmazásokban is használható...

kedd 17:20

Egy ősi marsi ásvány új korszakot nyithat a Vörös Bolygón

A kutatók egy eddig ismeretlen ásványra bukkantak a Mars felszínén, amely alapjaiban írhatja át a bolygó geológiai történetét...

kedd 17:02

Az FDA új engedélye után is késik az áttörés autizmusban

👀 Egy lényeges szempont, hogy az amerikai Élelmiszer- és Gyógyszerügyi Hatóság (FDA) most először hagyta jóvá a szintetikus B9-vitamin, a leucovorin egy új alkalmazását...

kedd 14:01

Lehullt a lepel az élesztő miniatűr centroméráinak titkáról

🔬 A centroméra a kromoszómák központi régiója, amely minden élőlényben kulcsszerepet tölt be a sejtosztódás során: biztosítja, hogy a kromoszómák pontosan szétváljanak az utódsejtek között...

kedd 13:58

A TikTok marad Kanadában – de csak kemény feltételekkel

😉 Most őszintén, észrevetted már, mennyire imádják a döntéshozók ide-oda ráncigálni a techóriásokat?..

kedd 13:39

Az Xbox marad – Nadella megnyugtatja a játékosokat

Az Xbox az elmúlt évtizedekben a videojáték-ipar egyik meghatározó konzolja volt a Nintendo és a PlayStation mellett...

kedd 13:20

A Leedsben előkerült föníciai érme titka

🔮 Egy egészen különleges pénzérme bukkant fel Angliában a múlt században: az 1950-es években egy buszsofőr pénztárgépe fogadott be egy bronz érmét, amelyről hamarosan kiderült, hogy több mint 2000 évvel ezelőtt, a mai Spanyolország déli részén verték...

kedd 12:01

Az Apple otthoni kijelzője tovább csúszik, Siri még várat magára

Az Apple okosotthon-rajongói régóta várják a Google Nest Hub és az Amazon Echo Show ellenfelét, de ismét csalódniuk kell...

kedd 11:58

Már a munkahelyeket is támadja egy veszélyes Teams-csalás

💯 Pénzügyi és egészségügyi szervezetek dolgozóit próbálták átverni kiberbűnözők, akik a Microsoft Teamsen keresztül, magukat IT-munkatársaknak kiadva vették fel velük a kapcsolatot...

kedd 11:39

Az új uniós terv megmentheti az egyedi rendszereken futó banki alkalmazásokat

Külön említést érdemel, hogy sokan, akik egyedi ROM-ot vagy Google-mentes Androidot használnak a telefonjukon, szembesülnek azzal, hogy számos banki és pénzügyi alkalmazás egyszerűen nem működik...

kedd 11:02

A fiatal vállalkozó, aki forradalmasítja az egészségügyi adminisztrációt

🚀 A Harvardot otthagyó Tim Hwang élete során folyamatosan lavírozott a politika, a közpolitika és a startupok világa között...

kedd 10:55

Az X végre lépett: Grok többé nem szerkeszthet bárki fotóit

Az utóbbi napokban feltűnt egy új lehetőség az X közösségi oldalon: immár egyetlen kapcsolóval meg lehet akadályozni, hogy a feltöltött fotókat a Grok chatbot módosítsa...

kedd 10:46

Az űrtükrök nappali fényt hozhatnak éjjelre – de milyen áron?

Egy kaliforniai startup, a Reflect Orbital, űrtükrökkel világítaná meg az éjszakai Földet...

kedd 10:19

Véget ér a botáradat a Teamsben? Itt a címkézés!

Nincs annál furcsább, mint amikor a megbeszélés várójában hirtelen egy vadidegen, furán elnevezett „résztvevő” tűnik fel – sokszor csak egy bot bújik meg a sorban...